Ad

CVE-2026-84222

MEDIUM CVSS 3.1: 5,3 EPSS 0.34%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 6.3.0
Тип уязвимости CWE-200 (Раскрытие информации), CWE-200 Information Exposure
Поставщик WordPress
Публичный эксплойт Нет

Плагин Kirki WordPress до версии 6.3.0 не проверяет, разрешено ли запрашивающему прочитать сообщение перед рендерингом и возвратом содержимого его страницы, что позволяет неаутентифицированным пользователям получать содержимое страниц, которые не являются общедоступными, например, частные, черновики, ожидающие и удаленные страницы.

Показать оригинальное описание (EN)

The Kirki WordPress plugin before 6.3.0 does not check whether the requester is allowed to read a post before rendering and returning its page content, allowing unauthenticated users to retrieve the content of pages that are not publicly available, such as private, draft, pending and trashed ones.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:kirki